MiroxMirox
  • Plateforme

    • Philosophie
    • Vue d'ensemble de la plateforme
    • Ressources de la plateforme
  • Mirox-Cloud

    • Vue d'ensemble du cloud
    • Microservices connectés
  • Mirox-Agent

    • Vue d'ensemble de l'agent
    • Options de déploiement
    • Data Scraper
    • Jumeau numérique
  • Détails techniques

    • Collecte de métriques
  • Informations

    • Centrales prises en charge
  • Types de centrale

    • Centrales solaires
    • Parcs éoliens
    • Stockage par batteries
    • Système d'alarme
  • Monitoring et visualisation

    • Monitoring en temps réel
    • Jumeau numérique
    • États des composants
    • Codes d'état des onduleurs
    • Événements des onduleurs
    • Détection des pertes
    • Limites de puissance et écrêtement
    • Détection d'efficacité
    • Tableau de bord KPI
  • Gestion des données

    • Événements
    • Tickets
    • Prévisions
    • Rapports
  • Intégration et partage

    • Coopérations
    • Jetons API
    • VPN
    • Proxy
  • IA

    • Assistant IA et assistants
    • Accès agentique (MCP)
  • Facturation

    • Marché et tarifs
    • Comptabilité et facturation
  • Collaboration

    • Invitations
  • Sécurité

    • Authentification
    • Verrouillage de compte
    • Système de permissions
    • Segmentation réseau
    • Restrictions de coopération
    • Journalisation d'audit d'accès
    • Activité et journal d'audit
  • Nœuds

    • mrxnode
  • Application

    • Contrôle de porte
    • Relais générique
  • Cluster edge

    • Orchestration
  • Premiers pas

    • Onboarding
    • Configuration initiale
  • Personnel

    • Utiliser le VPN
    • Utiliser le proxy
    • Authentification à deux facteurs
    • Sessions
    • Jetons API
    • Notifications
    • Connecter Microsoft Teams
  • Par centrale

    • Contacts
    • Périphériques réseau
    • Enregistreurs de données
    • Composants
    • VPN direct (par agent)
    • Volume de données
    • Importer l'historique
  • Organisation

    • Permissions des membres
    • Coopérations
    • Stockage de fichiers
    • Services VPN
  • Export de données

    • API d'export de métriques
    • MiroxQL — langage de requête
    • Génération externe de rapports
    • Grafana
    • Vue d'ensemble de l'API
  • Assistance

    • Demander une intégration
  • mrxnode

    • Vue d'ensemble
    • Guides
    • Déploiement de conteneur
    • Référence des commandes
    • Dépannage
  • Reporting

    • Générateur de rapports externe
    • Export de données brutes pour Excel
  • Accès distant
  • L'IA dans Mirox
  • Import de l'historique
  • English
  • Deutsch
  • Español
  • Français
  • Português
  • Italiano
  • English
  • Plateforme

    • Philosophie
    • Vue d'ensemble de la plateforme
    • Ressources de la plateforme
  • Mirox-Cloud

    • Vue d'ensemble du cloud
    • Microservices connectés
  • Mirox-Agent

    • Vue d'ensemble de l'agent
    • Options de déploiement
    • Data Scraper
    • Jumeau numérique
  • Détails techniques

    • Collecte de métriques
  • Informations

    • Centrales prises en charge
  • Types de centrale

    • Centrales solaires
    • Parcs éoliens
    • Stockage par batteries
    • Système d'alarme
  • Monitoring et visualisation

    • Monitoring en temps réel
    • Jumeau numérique
    • États des composants
    • Codes d'état des onduleurs
    • Événements des onduleurs
    • Détection des pertes
    • Limites de puissance et écrêtement
    • Détection d'efficacité
    • Tableau de bord KPI
  • Gestion des données

    • Événements
    • Tickets
    • Prévisions
    • Rapports
  • Intégration et partage

    • Coopérations
    • Jetons API
    • VPN
    • Proxy
  • IA

    • Assistant IA et assistants
    • Accès agentique (MCP)
  • Facturation

    • Marché et tarifs
    • Comptabilité et facturation
  • Collaboration

    • Invitations
  • Sécurité

    • Authentification
    • Verrouillage de compte
    • Système de permissions
    • Segmentation réseau
    • Restrictions de coopération
    • Journalisation d'audit d'accès
    • Activité et journal d'audit
  • Nœuds

    • mrxnode
  • Application

    • Contrôle de porte
    • Relais générique
  • Cluster edge

    • Orchestration
  • Premiers pas

    • Onboarding
    • Configuration initiale
  • Personnel

    • Utiliser le VPN
    • Utiliser le proxy
    • Authentification à deux facteurs
    • Sessions
    • Jetons API
    • Notifications
    • Connecter Microsoft Teams
  • Par centrale

    • Contacts
    • Périphériques réseau
    • Enregistreurs de données
    • Composants
    • VPN direct (par agent)
    • Volume de données
    • Importer l'historique
  • Organisation

    • Permissions des membres
    • Coopérations
    • Stockage de fichiers
    • Services VPN
  • Export de données

    • API d'export de métriques
    • MiroxQL — langage de requête
    • Génération externe de rapports
    • Grafana
    • Vue d'ensemble de l'API
  • Assistance

    • Demander une intégration
  • mrxnode

    • Vue d'ensemble
    • Guides
    • Déploiement de conteneur
    • Référence des commandes
    • Dépannage
  • Reporting

    • Générateur de rapports externe
    • Export de données brutes pour Excel
  • Accès distant
  • L'IA dans Mirox
  • Import de l'historique
  • English
  • Deutsch
  • Español
  • Français
  • Português
  • Italiano
  • English
  • Monitoring et visualisation

    • Supervision en temps réel
    • Jumeau numérique
    • États des composants
    • Codes d'état des onduleurs
    • Événements des onduleurs
    • Détection de pertes
    • Limites de puissance et écrêtement
    • Détection d'efficacité (PRRC)
    • Inspecteur de réseau local
    • Surveillance des accès
    • Tableau de bord KPI
    • Visualisation graphique
  • Gestion des données

    • Événements
    • Tickets
    • Prévisions
    • Rapports
  • Intégration et partage

    • Coopérations
    • Jetons API
    • VPN
    • Proxy (accès web aux appareils de la centrale)
  • IA

    • Assistant IA et assistants guidés
    • Accès agentique (MCP)
  • Facturation

    • Marché et tarifs
    • Comptabilité et facturation
  • Collaboration

    • Invitations
  • Sécurité

    • Authentification
    • Compte temporairement verrouillé
    • Système d'autorisations
    • Segmentation réseau
    • Restrictions des autorisations de coopération
    • Journalisation d'audit des accès
    • Activité et piste d'audit

VPN

Le VPN de la plateforme Mirox fournit un accès distant sécurisé aux réseaux internes des différentes centrales. Plutôt que de maintenir un profil VPN distinct pour chaque centrale, chaque utilisateur reçoit un seul profil VPN personnel grâce auquel toutes les centrales pour lesquelles il est autorisé deviennent accessibles. Les modifications d'autorisations, les nouvelles centrales, les nouveaux sous-réseaux ou les coopérations révoquées se répercutent automatiquement dans le profil VPN — sans que l'utilisateur ait à le réinstaller.

Concept

Le VPN repose sur WireGuard, un protocole VPN moderne, léger et chiffré, et il est conçu comme un tunnel d'authentification unique personnel vers tous les réseaux de centrales accordés :

  • Un profil par utilisateur : chaque utilisateur authentifié peut émettre exactement un profil VPN personnel et l'installer sur son appareil. La plateforme appelle ce profil votre certificat VPN — c'est le nom commercial de votre paire de clés WireGuard personnelle ; WireGuard lui-même utilise des paires de clés plutôt que des certificats X.509.
  • Cryptographie moderne : WireGuard utilise un échange de clés Curve25519 (X25519) et un chiffrement authentifié. Votre clé privée est générée sur votre propre appareil et n'est jamais stockée par Mirox — Mirox ne voit jamais que votre clé publique.
  • Tunnel partagé (split tunnel) : seul le trafic destiné aux réseaux privés des centrales entre dans le tunnel. Votre trafic Internet habituel — courrier électronique, web, visioconférence — reste sur votre propre connexion et ne transite jamais par Mirox.
  • Gestion automatique des routes : l'ensemble des sous-réseaux de centrales accessibles est dérivé dynamiquement de vos autorisations en cours (rôle d'organisation, fonction, coopérations). Toute modification d'autorisation met automatiquement à jour l'ensemble des routes.
  • Haute disponibilité : le tunnel se termine sur une infrastructure multi-régions à haute disponibilité et se rétablit automatiquement vers un point d'entrée sain si celui qu'il utilise vient à défaillir.

Ce que le VPN apporte

Tunnel personnel vers toutes les centrales accordées

Une fois le profil VPN installé, l'utilisateur peut adresser tous les réseaux de centrales pour lesquels il dispose d'autorisations — exactement comme s'il était physiquement sur site. Cela couvre généralement :

  • Les interfaces web des onduleurs, contrôleurs de trackers, enregistreurs de données, PC d'armoire de commande
  • L'accès SSH aux équipements de service
  • Les outils de diagnostic Modbus / TCP contre les composants du réseau de la centrale
  • Les propres outils de l'utilisateur qui communiquent directement avec l'infrastructure de la centrale

Plusieurs centrales avec des sous-réseaux locaux qui se chevauchent (par exemple deux centrales utilisant toutes deux 192.168.1.0/24) sont automatiquement désambiguïsées par le système, de sorte qu'aucune confusion n'est possible.

Cycle de vie du certificat

L'utilisateur contrôle directement son certificat via l'interface de la plateforme :

  • Émettre : crée un nouveau profil VPN. Le fichier de configuration complet contenant la clé privée est affiché une seule fois dans le navigateur et n'est jamais stocké dans le cloud.
  • Faire pivoter : remplace le jeu de clés sans supprimer le certificat. Utile par exemple lors d'un changement d'appareil ou en cas de suspicion de compromission. La nouvelle clé privée n'est, là encore, affichée qu'une seule fois.
  • Révoquer : désactive immédiatement le certificat. Toutes les connexions en cours sont interrompues au prochain cycle de synchronisation. La trace d'audit du certificat est conservée pendant la durée de rétention légalement obligatoire.

Conflits de routes

Les sous-réseaux accessibles découlent de vos autorisations et sont tenus à jour automatiquement (voir Comment vos routes restent à jour). Un seul levier orienté utilisateur reste entre vos mains : les conflits entre deux centrales qui utilisent le même sous-réseau local sont signalés de manière visible dans l'aperçu des routes, et vous décidez laquelle des centrales en conflit est prioritaire pour vous — le commutateur Use this park (Utiliser ce parc) sur la route en conflit permute la priorité à tout moment.

Aperçu des sessions

L'utilisateur dispose d'un aperçu de session dédié pour son propre certificat au sein de la plateforme :

  • Connexions actuelles avec heure de connexion, durée, source géographique, adresse IP et volume de données transféré
  • Sessions historiques pour la traçabilité

Cet aperçu est la vue de transparence personnelle de l'utilisateur sur son propre certificat. La trace d'audit de conformité complète — conçue pour répondre aux exigences de journalisation des accès distants KRITIS et NIS2 de l'UE — est tenue séparément par l'exploitant de la centrale et ne fait pas partie de cette vue — voir Journalisation d'audit.

Sécurité et contrôle

Qui peut émettre un certificat ?

Tout utilisateur authentifié peut émettre son propre certificat — mais le certificat seul ne suffit pas à atteindre une centrale. Seules les autorisations accordées via le système d'autorisations (rôle d'organisation, fonction, coopération) ouvrent réellement des routes.

Qui peut atteindre quelle centrale ?

L'accès VPN au niveau réseau est la capacité d'accès distant la plus puissante de la plateforme, et il se décide centrale par centrale. Les sous-réseaux d'une centrale sont ajoutés à votre profil VPN uniquement lorsque vous détenez la fonction Gestionnaire technique — ou Exploitant — sur cette centrale. Il s'agit d'une règle unique et faisant autorité — disposer d'un profil VPN, ou pouvoir consulter une centrale, n'ouvre jamais une route à lui seul.

Comme la vérification s'effectue par centrale, l'attribution peut être aussi étroite que la mission l'exige : une seule centrale, un portefeuille ou l'organisation entière. La personne qui assure l'exploitation technique de trois de vos vingt centrales atteint ces trois réseaux et aucun autre.

Vous détenez une fonction qualifiante sur une centrale lorsqu'elle vous est accordée de l'une de ces manières :

  • Directement — la fonction Gestionnaire technique ou Exploitant vous est attribuée sur cette centrale ou ce portefeuille spécifique.
  • Héritée via votre organisation — les Admins et Modérateurs correspondent à la fonction Exploitant, et les Gestionnaires d'actifs (technique) à la fonction Gestionnaire technique, sur les centrales propres à leur organisation.
  • Via une coopération — une autre organisation partage une centrale avec vous et la coopération accorde la fonction Gestionnaire technique ou Exploitant ; un technicien externe obtient sur cette centrale les mêmes routes que le personnel propre de la centrale.

Les fonctions commerciales et en lecture seule s'arrêtent avant la route réseau, par conception :

FonctionRoute VPN réseau ?Ce qu'elle obtient
ExploitantOuiUne route WireGuard vers les réseaux de la centrale, ainsi que l'ensemble des commandes techniques de la centrale
Gestionnaire technique (Gestionnaire d'actifs (technique))OuiUne route WireGuard vers les réseaux de la centrale, le Proxy navigateur vers les interfaces web des équipements, la visibilité du journal d'audit des accès et la gestion des services VPN de l'organisation
Gestionnaire d'actifs (commercial), Spectateur, simples membres, invités, utilisateurs externes sans la fonctionNonAucun chemin vers le réseau de la centrale

Le résultat est une séparation entre le technique et le commercial plutôt qu'un palier unique privilégié : celles et ceux qui portent la responsabilité technique d'une centrale en atteignent le réseau, avec une attribution centrale par centrale, tandis que le versant commercial et en lecture seule n'y a aucune route.

Garde des clés

  • La clé privée est générée dans le navigateur de l'utilisateur et ne quitte jamais l'appareil.
  • Mirox ne connaît que la clé publique de l'utilisateur et l'IP de tunnel qui lui est attribuée.
  • Lors d'une rotation ou d'une révocation, les anciennes clés sont invalidées côté serveur immédiatement.

Comment vos routes restent à jour

Votre liste de centrales accessibles n'est jamais quelque chose que vous maintenez à la main. Elle est dérivée de vos autorisations en temps réel, et Mirox garde les deux parfaitement synchronisées automatiquement :

  • Recalculée lorsqu'une autorisation change — généralement en quelques secondes, au plus tard en 10 minutes. La plupart des modifications d'autorisation déclenchent un recalcul immédiat de votre ensemble de routes. Certaines modifications ont une portée trop large pour cela — abaisser le rôle d'une coopération peut concerner d'un coup tous les utilisateurs des deux côtés — c'est pourquoi, plutôt que de couvrir chaque chemin imaginable par un recalcul immédiat, une synchronisation en arrière-plan tourne en continu et comble tout écart résiduel. La limite haute garantie est de 10 minutes ; en pratique, il s'agit de secondes.
  • Les nouvelles centrales apparaissent sans rien re-télécharger. Vous installez votre profil VPN une seule fois. Les centrales nouvellement autorisées apparaissent d'elles-mêmes dans votre liste d'accessibles — vous n'avez jamais à réimporter ou réinstaller la configuration pour accéder à une centrale. Si vous voulez l'état courant tout de suite, Refresh (Actualiser) dans l'onglet VPN recalcule vos routes immédiatement.
  • Les accès retirés sont supprimés et le chemin est démonté. Lorsqu'une autorisation est retirée — une coopération prend fin, votre fonction change, une centrale est supprimée — les routes correspondantes sont supprimées et le chemin réseau vers cette centrale est démonté, selon le même délai : normalement en quelques secondes, et jamais au-delà du cycle de synchronisation de 10 minutes. Aucune action manuelle n'est requise.
  • La synchronisation en arrière-plan est aussi le filet de sécurité. Sur son cycle récurrent, elle revérifie chaque profil actif par rapport aux autorisations en cours et corrige toute route qui aurait dérivé : un seul événement manqué ne peut donc pas laisser une route en place, et votre ensemble d'accessibles converge toujours vers vos autorisations réelles.

Disponibilité multi-régions

Le VPN personnel est conçu pour une haute disponibilité. Il fonctionne sur plusieurs régions de centres de données indépendantes, avec plusieurs serveurs VPN WireGuard dans chaque région, de sorte qu'il n'existe aucun point de défaillance unique. L'architecture de la plateforme est conçue pour offrir une disponibilité de 99,999 %.

  • Basculement automatique. Votre tunnel se rattache toujours à un point d'entrée sain. Si l'un devient indisponible, votre connexion est rétablie automatiquement vers un autre serveur sain — vous n'avez rien à reconfigurer.
  • Sélection de la meilleure région. Lorsque vous vous connectez, vous êtes acheminé vers un point d'entrée offrant une bonne accessibilité pour votre emplacement, sélectionné de manière transparente par le système.
  • Agents de centrale supervisés. L'agent de supervision de chaque centrale — le composant sur site ou dans le cloud par lequel transite le trafic VPN — est supervisé par une couche d'orchestration qui vérifie en continu que l'agent existe et est prêt. Si un agent défaille, il est automatiquement redéployé ou relocalisé vers un hôte sain, de sorte qu'une défaillance d'un seul hôte ne met pas une centrale hors ligne longtemps.

L'agent de la centrale est le point d'entrée unique

Tout le trafic VPN vers une centrale transite par l'agent de supervision propre à cette centrale. L'agent est le point d'étranglement entre Mirox et le réseau de la centrale, et la conception maintient cette frontière hermétique :

  • L'agent ne se connecte qu'en sortie vers Mirox. Il ouvre une connexion sortante vers la plateforme ; le réseau de la centrale n'a jamais à exposer un port entrant vers Internet pour que l'accès VPN fonctionne.
  • Pas d'agent, pas d'accès. Une centrale est tout simplement inaccessible via VPN tant que son agent n'est pas en ligne. Jusque-là, la centrale apparaît comme « pas encore accessible » dans votre liste de routes et devient active automatiquement dès que l'agent se connecte.
  • Limité à sa propre centrale. Chaque agent est confiné au réseau de sa propre centrale. Il est l'unique voie d'accès à cette centrale et ne franchit jamais la frontière vers le réseau d'une autre centrale ou d'une autre organisation.

Isolation entre centrales et organisations

Mirox exploite le VPN comme une infrastructure de plateforme partagée, mais le trafic de chaque utilisateur est strictement confiné :

  • Votre tunnel ne transporte que vos propres routes. Chaque connexion est servie par son propre ensemble de routes isolé, dérivé uniquement des centrales sur lesquelles vous détenez une fonction technique qualifiante.
  • Les sous-réseaux non autorisés ne sont jamais routés. Les réseaux de centrales pour lesquels vous n'êtes pas autorisé ne sont pas seulement bloqués — il n'existe d'emblée aucune route vers eux, donc aucun chemin pour les atteindre.
  • Les organisations ne peuvent pas se voir entre elles. Comme l'accessibilité est dérivée par utilisateur à partir de ses propres autorisations, les organisations partageant la plateforme ne peuvent jamais voir les réseaux de centrales les unes des autres.
  • Défense en profondeur contre le balayage. En plus de l'isolation des routes par utilisateur, les points d'entrée VPN appliquent une limitation de débit qui protège contre le balayage et le sondage du réseau.

Audit et conformité

Chaque accès via le VPN est intégralement audité par le système Mirox. La trace d'audit capture :

  • Quel utilisateur s'est connecté, quand et depuis où
  • Quels sous-réseaux de centrale ont été atteints pendant la session
  • Quels équipements spécifiques (IP, protocole, port) ont été sollicités et à quelle fréquence
  • Quel volume de données a été transféré par session et par sous-réseau

La trace d'audit est conservée pendant au moins 730 jours et n'est accessible qu'à l'organisation exploitante responsable de la centrale concernée — et non à l'utilisateur connecté lui-même. Elle est conçue pour répondre aux exigences de journalisation des accès distants des règles KRITIS allemandes et de la directive NIS2 de l'UE ; les enregistrements d'audit ne peuvent être ni modifiés ni supprimés par les utilisateurs. Pour plus de détails, voir Journalisation d'audit des accès.

Distinction avec les fonctionnalités associées

Mirox propose plusieurs variantes d'accès distant faciles à confondre. Le VPN personnel décrit sur cette page est l'une des cinq ; le tableau indique à quoi sert chacune et qui la contrôle.

VarianteObjectifProtocoleQui la contrôle ?
VPN personnel (cette page)Un tunnel personnel unique qui atteint chaque réseau de centrale pour lequel vous êtes autoriséWireGuardVous, dans la limite de vos autorisations
Service VPN d'organisationUn tunnel partagé, géré par l'organisation, vers une passerelle de votre réseau, avec plusieurs centrales acheminées au travers pour toute l'équipeWireGuardAdministrateur ou modérateur d'organisation
VPN direct de centrale — sortantL'agent de la centrale se connecte en sortie à un VPN que le routeur de la centrale héberge déjà, afin que Mirox puisse atteindre le réseau de cette centraleOpenVPN, WireGuard ou IPsecAdministrateur ou modérateur d'organisation
VPN direct de centrale — hébergéL'agent de la centrale héberge un point de terminaison VPN auquel des peers distants se connectent — des peers de site (routeurs annonçant les sous-réseaux de la centrale, plusieurs par serveur si nécessaire) et des peers utilisateur (personnes individuelles) ; Mirox provisionne les clés et les certificatsOpenVPN, WireGuard ou IPsecAdministrateur ou modérateur d'organisation
Proxy navigateurOuvrez l'interface web d'un équipement directement depuis le navigateur, sans client VPN à installer—Exploitant de la centrale (configure les cibles web)

Le VPN personnel est l'outil adapté pour le personnel technique qui doit utiliser des outils quelconques de manière productive contre des équipements répartis sur plusieurs centrales. Le Proxy navigateur est le bon choix lorsque seule l'interface web d'un équipement doit être ouverte — sans installation de VPN, directement depuis le navigateur. Les VPN d'organisation et VPN directs de centrale sont des tunnels au niveau de l'infrastructure, gérés de manière centralisée, plutôt qu'un profil personnel que vous emportez avec vous.

IPv6

Mirox atteint une centrale en IPv6 aussi naturellement qu'en IPv4.

  • Raccordement de centrale en IPv6 uniquement. Le tunnel qui atteint une centrale peut être publié en IPv6 uniquement, en IPv4 uniquement ou dans les deux familles — pour les trois protocoles de tunnel (WireGuard, OpenVPN et IPsec). Une centrale dont la ligne n'offre aucune IPv4 publique exploitable — une connexion DS-Lite ou CGNAT, par exemple — est atteinte uniquement en IPv6, sans rien à préparer sur le site au-delà de son propre routeur. Le réglage est décrit dans Configurer les serveurs VPN par agent.
  • Double pile par défaut. Lorsqu'une centrale dispose des deux, les deux enregistrements d'adresse sont publiés et le routeur de la centrale utilise celui qu'il peut.
  • Prêt pour IPv6 à l'intérieur du tunnel. Les réseaux de centrale que vous atteignez par le VPN sont aujourd'hui adressés en IPv4. La plateforme est déjà préparée pour des plages IPv6 privées côté centrale, si bien que la prise en charge peut être activée pour les centrales qui en ont besoin — contactez-nous si vous exploitez un réseau de centrale en IPv6 uniquement.

Fonctionnalités associées

  • Proxy — accès basé sur le navigateur aux équipements de centrale sans client VPN
  • Journalisation d'audit des accès — trace d'audit complète de tous les accès VPN et Proxy
  • Système d'autorisations — contrôle quel utilisateur atteint quelles centrales
  • Coopérations — partage de centrales avec des organisations tierces
  • Inspecteur de réseau local — vérifications côté plateforme de l'accessibilité du réseau de la centrale
  • FAQ Accès distant — réponses aux questions courantes sur l'accès VPN et Proxy, le routage, l'isolation et la disponibilité
Prev
Jetons API
Next
Proxy (accès web aux appareils de la centrale)
MIT Licensed | Copyright 2026 Mirox Verwaltungs GmbH | Privacy